Gerenciar certificados de segurança no StorageGRID
Os certificados de segurança são pequenos arquivos de dados usados para criar conexões seguras e confiáveis entre os componentes do StorageGRID e entre os componentes do StorageGRID e sistemas externos.
StorageGRID utiliza dois tipos de certificados de segurança:
-
Os certificados de servidor são necessários quando você usa conexões HTTPS. Os certificados de servidor são usados para estabelecer conexões seguras entre clientes e servidores, autenticando a identidade de um servidor para seus clientes e fornecendo um caminho de comunicação seguro para os dados. O servidor e o cliente possuem cada um uma cópia do certificado.
-
Certificados de cliente autenticam a identidade de um cliente ou usuário no servidor, proporcionando uma autenticação mais segura do que apenas senhas. Certificados de cliente não criptografam dados.
Quando um cliente se conecta ao servidor usando HTTPS, o servidor responde com o certificado do servidor, que contém uma chave pública. O cliente compara a assinatura do servidor com a assinatura em sua cópia do certificado. Se as assinaturas coincidirem, o cliente inicia uma sessão com o servidor usando a mesma chave pública.
StorageGRID funciona como servidor para algumas conexões (como o endpoint do balanceador de carga) ou como cliente para outras conexões (como o serviço de replicação CloudMirror).
Certificado CA padrão do Grid
StorageGRID possui uma autoridade de certificação (CA) incorporada que gera um certificado interno do Grid CA durante a instalação do sistema. O certificado Grid CA é usado, por padrão, para proteger o tráfego interno do StorageGRID. Uma autoridade de certificação (CA) externa pode emitir certificados personalizados que estejam totalmente em conformidade com as políticas de segurança da informação da sua organização.
Use o certificado da Autoridade Certificadora (CA) do Grid para ambientes que não sejam de produção. Para produção, use certificados personalizados assinados por uma autoridade certificadora externa. Conexões não seguras sem certificado são suportadas, mas não recomendadas.
-
Os certificados de CA personalizados não removem os certificados internos; no entanto, os certificados personalizados devem ser aqueles especificados para verificar as conexões do servidor.
-
Todos os certificados personalizados devem atender aos "Diretrizes de reforço do sistema para certificados de servidor".
-
StorageGRID suporta o agrupamento de certificados de uma CA em um único arquivo (conhecido como pacote de certificados de CA).
|
|
StorageGRID também inclui certificados de CA do sistema operacional que são os mesmos em todos os grids. Em ambientes de produção, certifique-se de especificar um certificado personalizado assinado por uma autoridade de certificação externa no lugar do certificado de CA do sistema operacional. |
As variantes dos tipos de certificado de servidor e cliente são implementadas de várias maneiras. Você deve ter todos os certificados necessários para a sua configuração específica do StorageGRID prontos antes de configurar o sistema.
Certificados de segurança de acesso
Você pode acessar informações sobre todos os certificados do StorageGRID em um único local, juntamente com links para o fluxo de trabalho de configuração de cada certificado.
-
No Grid Manager, selecione Configuração > Segurança > Certificados.

-
Selecione uma aba na página Certificados para obter informações sobre cada categoria de certificado e acessar as configurações do certificado. Você pode acessar uma aba se tiver o "permissão apropriada".
-
Global: protege o acesso ao StorageGRID a partir de navegadores web e clientes de API externos.
-
Grid CA: protege o tráfego interno do StorageGRID.
-
Cliente: Garante a segurança das conexões entre clientes externos e o banco de dados StorageGRID Prometheus.
-
Pontos de extremidade do balanceador de carga: Garante a segurança das conexões entre os clientes S3 e o Load Balancer do StorageGRID.
-
Inquilinos: Garante conexões seguras com servidores de federação de identidade ou de endpoints de serviço de plataforma para recursos de storage.
-
Outros: Protege as conexões StorageGRID que exigem certificados específicos.
Cada aba é descrita abaixo com links para detalhes adicionais do certificado.
GlobalOs certificados globais protegem o acesso ao StorageGRID a partir de navegadores web e clientes externos da API S3. Dois certificados globais são gerados inicialmente pela autoridade de certificação do StorageGRID durante a instalação. A melhor prática para um ambiente de produção é usar certificados personalizados assinados por uma autoridade de certificação externa.
-
Certificado da interface de gerenciamento: Protege as conexões do navegador web do cliente com as interfaces de gerenciamento do StorageGRID.
-
Certificado da API S3: Protege as conexões da API do cliente com os Nós de Armazenamento, Nós de Administração e Nós de Gateway, que os aplicativos cliente do S3 usam para fazer upload e download de dados de objetos.
As informações sobre os certificados globais instalados incluem:
-
Nome: Nome do certificado com link para gerenciar o certificado.
-
Descrição
-
Tipo: Personalizado ou padrão. + Você deve sempre usar um certificado personalizado para melhorar a segurança da grid.
-
Data de expiração: Se estiver usando o certificado padrão, nenhuma data de expiração é exibida.
Você pode:
-
Substitua os certificados padrão por certificados personalizados assinados por uma autoridade certificadora externa para melhorar a segurança do grid:
-
"Substitua o certificado de interface de gerenciamento padrão gerado pelo StorageGRID" Usado para conexões do Grid Manager e do Tenant Manager.
-
"Substitua o certificado da API S3" Usado para conexões com o Storage Node e o endpoint do load balancer (opcional).
-
-
"Restaurar o certificado padrão da interface de gerenciamento".
-
"Use um script para gerar um novo certificado de interface de gerenciamento autoassinado".
-
Copie ou baixe o "certificado da interface de gerenciamento" ou "Certificado da API S3".
Grid CAO Certificado CA da Grid gerado pela autoridade de certificação do StorageGRID durante a instalação do StorageGRID protege todo o tráfego interno do StorageGRID.
As informações do certificado incluem a data de expiração do certificado e o conteúdo do certificado.
Você pode "Copie ou faça o download do certificado Grid CA", mas não pode mudar.
ClienteCertificados de cliente, gerados por uma autoridade de certificação externa, protegem as conexões entre ferramentas de monitoramento externas e o banco de dados StorageGRID Prometheus.
A tabela de certificados possui uma linha para cada certificado de cliente configurado e indica se o certificado pode ser usado para acesso ao banco de dados Prometheus, juntamente com a data de expiração do certificado.
Você pode:
Pontos de extremidade do balanceador de cargaCertificados de endpoint do balanceador de carga Proteja as conexões entre os clientes S3 e o serviço StorageGRID Load Balancer nos nós de gateway e nos nós de administração.
A tabela de endpoints do balanceador de carga possui uma linha para cada endpoint de balanceador de carga configurado e indica se o certificado global da API S3 ou um certificado de endpoint de balanceador de carga personalizado está sendo usado para o endpoint. A data de expiração de cada certificado também é exibida.
As alterações em um certificado de endpoint podem levar até 15 minutos para serem aplicadas a todos os nós. Você pode:
-
"Visualizar um endpoint de balanceador de carga", incluindo os detalhes do certificado.
-
"Especifique um certificado de endpoint do balanceador de carga para FabricPool."
-
"Use o certificado global da API S3" em vez de gerar um novo certificado de endpoint do balanceador de carga.
LocatáriosOs inquilinos podem usar certificados do servidor de federação de identidades ou certificados de endpoint de serviço da plataforma para proteger suas conexões com StorageGRID.
A tabela de inquilinos possui uma linha para cada inquilino e indica se cada inquilino tem permissão para usar sua própria fonte de identidade ou serviços de plataforma.
Você pode:
-
"Selecione um nome de inquilino para entrar no Tenant Manager"
-
"Selecione um nome de locatário para visualizar os detalhes da federação de identidade do locatário"
-
"Selecione um nome de locatário para ver os detalhes dos serviços da plataforma do locatário"
-
"Especifique um certificado de endpoint de serviço de plataforma durante a criação do endpoint"
OutroStorageGRID utiliza outros certificados de segurança para fins específicos. Esses certificados estão listados por seu nome funcional. Outros certificados de segurança incluem:
As informações indicam o tipo de certificado que uma função utiliza e as datas de expiração dos certificados de servidor e cliente, quando aplicável. Selecionar o nome de uma função abre uma aba do navegador onde você pode visualizar e editar os detalhes do certificado.
Você só pode visualizar e acessar informações de outros certificados se tiver o "permissão apropriada". Você pode:
-
"Especifique um certificado de Cloud Storage Pool para S3, C2S S3 ou Azure"
-
"Especifique um certificado para notificações de alerta por e-mail"
-
"Visualizar e editar um certificado de federação de identidades"
-
"Carregar certificados do servidor de gerenciamento de chaves (KMS) e do cliente"
-
"Especifique manualmente um certificado SSO para uma relação de confiança de terceiros"
-
Detalhes do certificado de segurança
Cada tipo de certificado de segurança é descrito abaixo, com links para as instruções de implementação.
Certificado da interface de gerenciamento
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão entre os navegadores web do cliente e a interface de gerenciamento do StorageGRID, permitindo que você acesse o Grid Manager e o Tenant Manager sem avisos de segurança. Este certificado também autentica as conexões da Grid Management API e da Tenant Management API. Você pode usar o certificado padrão criado durante a instalação ou carregar um certificado personalizado. |
Em Configuração > Segurança > Certificados, selecione a guia Global e, em seguida, selecione Certificado da interface de gerenciamento |
Certificado da API S3
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica conexões seguras de clientes S3 a um nó de armazenamento e a endpoints de balanceamento de carga (opcional). |
Configuração > Segurança > Certificados, selecione a guia Global e, em seguida, selecione S3 API certificate |
Certificado CA da Grid
Consulte o Descrição padrão do certificado CA do Grid.
Certificado de cliente administrador
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Cliente |
Instalado em cada cliente, permitindo que StorageGRID autentique o acesso de clientes externos.
|
Configuração > Segurança > Certificados e então selecione a guia Cliente |
Certificado de endpoint do balanceador de carga
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão entre clientes S3 e o serviço StorageGRID Load Balancer nos nós de gateway e nós de administração. Você pode carregar ou gerar um certificado de balanceador de carga ao configurar um endpoint de balanceador de carga. Os aplicativos cliente usam o certificado do balanceador de carga ao se conectarem ao StorageGRID para salvar e recuperar dados de objetos. Você também pode usar uma versão personalizada do Certificado da API S3 certificado global para autenticar conexões com o serviço de Load Balancer. Se o certificado global for usado para autenticar conexões com o Load Balancer, você não precisa carregar ou gerar um certificado separado para cada endpoint do Load Balancer. Nota: O certificado usado para autenticação do balanceador de carga é o certificado mais utilizado durante a operação normal do StorageGRID. |
Configuração > Rede > Pontos de extremidade do balanceador de carga |
Certificado de endpoint do Cloud Storage Pool
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão de um StorageGRID Cloud Storage Pool para um local de armazenamento externo, como S3 Glacier ou Microsoft Azure Blob storage. É necessário um certificado diferente para cada tipo de provedor de nuvem. |
ILM > Pools de armazenamento |
Certificado de notificação de alerta por e-mail
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor e cliente |
Autentica a conexão entre um servidor de e-mail SMTP e StorageGRID usado para notificações de alerta.
|
Alertas > Configuração de e-mail |
Certificado de servidor syslog externo
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão TLS ou RELP/TLS entre um servidor syslog externo que registra eventos no StorageGRID. Nota: Não é necessário um certificado de servidor syslog externo para conexões TCP, RELP/TCP e UDP com um servidor syslog externo. |
Configuração > Monitoramento > Servidor de auditoria e syslog |
Certificado de conexão de federação de grid
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor e cliente |
Autenticar e criptografar informações enviadas entre o sistema StorageGRID atual e outra grade em uma conexão de federação de grades. |
Configuração > Sistema > Grid federation |
Certificado de federação de identidade
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão entre StorageGRID e um provedor de identidade externo, como Active Directory, OpenLDAP ou Oracle Directory Server. Usado para federação de identidades, que permite que grupos de administradores e usuários sejam gerenciados por um sistema externo. |
Configuração > Controle de acesso > Federação de identidades |
Certificado do servidor de gerenciamento de chaves (KMS)
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor e cliente |
Autentica a conexão entre StorageGRID e um servidor de gerenciamento de chaves externo (KMS), que fornece chaves de criptografia para os nós do dispositivo StorageGRID. |
Configuração > Segurança > Servidor de gerenciamento de chaves |
Certificado de endpoint de serviços de plataforma
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão do serviço da plataforma StorageGRID com um recurso de armazenamento S3. |
Gerenciador de Locatários > ARMAZENAMENTO (S3) > Pontos de extremidade de serviços da plataforma |
Certificado de single sign-on (SSO)
| Tipo de certificado | Descrição | Localização de navegação | Detalhes |
|---|---|---|---|
Servidor |
Autentica a conexão entre serviços de federação de identidade, como Active Directory Federation Services (AD FS), e StorageGRID que são usados para solicitações de logon único (SSO). |
Configuração > Controle de acesso > Autenticação única |
Exemplos de certificados
Exemplo 1: serviço de balanceador de carga
Neste exemplo, StorageGRID atua como o servidor.
-
Você configura um endpoint de balanceador de carga e carrega ou gera um certificado de servidor no StorageGRID.
-
Você configura uma conexão de cliente S3 com o endpoint do balanceador de carga e carrega o mesmo certificado no cliente.
-
Quando o cliente deseja salvar ou recuperar dados, ele se conecta ao endpoint do balanceador de carga usando HTTPS.
-
StorageGRID responde com o certificado do servidor, que contém uma chave pública, e com uma assinatura baseada na chave privada.
-
O cliente compara a assinatura do servidor com a assinatura em sua cópia do certificado. Se as assinaturas coincidirem, o cliente inicia uma sessão usando a mesma chave pública.
-
O cliente envia dados de objetos para StorageGRID.
Exemplo 2: servidor externo de gerenciamento de chaves (KMS)
Neste exemplo, StorageGRID atua como o cliente.
-
Utilizando um software externo de Key Management Server, você configura o StorageGRID como um cliente KMS e obtém um certificado de servidor assinado por uma autoridade certificadora (CA), um certificado de cliente público e a chave privada para o certificado de cliente.
-
Utilizando o Grid Manager, você configura um servidor KMS e faz upload dos certificados do servidor e do cliente, além da chave privada do cliente.
-
Quando um nó do StorageGRID precisa de uma chave de criptografia, ele faz uma solicitação ao servidor KMS que inclui dados do certificado e uma assinatura baseada na chave privada.
-
O servidor KMS valida a assinatura do certificado e decide que pode confiar no StorageGRID.
-
O servidor KMS responde usando a conexão validada.